CVE-2026-26026GLPI是一款开源的IT资产及管理软件包。在其11.0.0至11.0.6之前的版本中,系统未能正确过滤管理员提交的模板内容,导致存在模板注入漏洞。拥有管理员权限的攻击者可以利用该漏洞在服务器端执行任意代码,从而完全控制系统。该漏洞危害极高,建议立即升级修复。
该漏洞属于服务端模板注入(SSTI)。GLPI在处理模板数据时,对用户输入缺乏严格的校验,允许将用户可控的数据传递给模板引擎解析。攻击者需具备管理员权限(PR:H),通过向模板字段注入特定语法(如Twig语法),欺骗服务器端引擎执行恶意逻辑。由于攻击复杂度低(AC:L)且无需用户交互(UI:N),一旦攻击者获得后台权限,即可轻易利用此漏洞。利用该漏洞可直接执行系统命令(RCE),导致机密性、完整性及可用性全面受损(C:H/I:H/A:H)。攻击者可借此读取敏感文件、部署Webshell或进一步内网渗透。